Rilevato sfruttamento di vulnerabilità in GeoServer (AL07/260818/CSIRT-ITA)
Data:
18 Agosto 2026
Impatto Sistemico
Critico (79.23)
Sintesi
Rilevato lo sfruttamento attivo in rete di una vulnerabilità con gravità “critica” – già sanata dal vendor – relativa a GeoTools, libreria Java open source alla base delle funzionalità GIS di GeoServer. Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato remoto di eseguire codice arbitrario sui sistemi interessati.
Rilevata inoltre la disponibilità in rete di un Proof of Concept (PoC) per la vulnerabilità che contribuisce ad aumentarne il rischio di sfruttamento su larga scala.
Descrizione e potenziali impatti
La vulnerabilità – di tipo “SQL Injection” pre-autenticazione e con score CVSS v3.1 pari 9.8 – risulta essere una regressione del codice che reintroduce un difetto logico già tracciato con l’identificativo CVE-2023-25158. La problematica interessa il componente gt-jdbc-postgis di GeoTools ed è causata da un’errata gestione degli input nella funzione jsonArrayContains, la quale consente l’inserimento di dati non sanitizzati nelle query SQL generate.
Tramite richieste opportunamente predisposte verso endpoint OGC esposti da GeoServer, quali i servizi WFS e WMS, e configurati per utilizzare datastore PostGIS vulnerabili, un attaccante remoto potrebbe eseguire istruzioni SQL arbitrarie sul database sottostante e, in specifiche configurazioni dell’ambiente interessato, l’esecuzione di codice arbitrario, con conseguente compromissione del sistema target.
Tipologia
- Remote Code Execution
Prodotti e versioni affette
GeoTools
- 35.0
- 34.x, versioni precedenti alla 34.5
- 33.x, versioni precedenti alla 33.6
Azioni di mitigazione
Ove non provveduto, si raccomanda di aggiornare tempestivamente i prodotti vulnerabili all’ultima versione disponibile.
Riferimenti
- https://github.com/geotools/geotools/security/advisories/GHSA-mqjf-5f49-2fjh
- https://thehackernews.com/2026/08/unpatched-geoserver-zero-day-targeted.html
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 18-08-2026 | 18/08/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
18 Agosto 2026, 12:37
CSIRT Toscana